1. 首页 > 头条

Zilliqa因Ledger漏洞暂停交易,私钥泄露风险引发市场震荡

Ai总结: Zilliqa因长期存在的Ledger应用漏洞暂停原生ZIL交易,攻击者可利用链上签名重建私钥。项目方已确认漏洞自2019年存在,库币协助发现并验证漏洞利用,导致代币价格跌至历史低点。

Zilliqa因硬件钱包签名缺陷紧急叫停原生资产交易

周三,Zilliqa宣布临时冻结其原生代币ZIL的全部交易活动。此次举措源于其与Ledger合作开发的客户端应用中发现一个自2019年起持续存在的安全缺陷,该漏洞使攻击者能够基于公开的区块链签名信息重构用户的私钥。

非EVM用户面临私钥暴露威胁,特定操作路径成风险焦点

据Zilliqa在X平台发布的公告,问题出在为原生ZIL交易生成Schnorr签名的逻辑实现上。仅通过兼容Ledger设备进行原生链交易的用户受到波及,而使用EVM工具或Zilliqa SDK完成的交易未受影响。

随机数提取错误导致密钥可预测性严重退化

Schnorr签名依赖于不可预测且唯一的随机数(nonce),一旦该值被削弱,整个数字签名机制将失效。调查发现,签名程序错误地从40字节数据中截取了32字节,致使每个nonce的高64位恒为零,形成高度可预测的临时随机数。

这种“可预测性退化的临时随机数”意味着,只要收集五个以上相关签名,攻击者即可逆向推导出对应私钥。所有必要信息均来自公开链上数据,无需额外访问权限。

官方明确影响边界,呼吁用户保持静默等待指令

Zilliqa对受影响范围作出精准界定:只有经由Ledger硬件钱包签署的原生ZIL转账存在风险。其他形式的交互如EVM兼容操作和SDK调用均不受影响。

项目方已要求所有曾使用该方式交易的用户立即停止资金转移行为,并禁止自行尝试修复,需等待官方后续通知。目前团队正部署临时防护机制,同时联合Ledger推进新版应用发布,具体时间待定。

交易所实证漏洞利用,双重打击加剧市场恐慌

该漏洞并非理论推测。Zilliqa于7月19日监测到与漏洞特征相符的链上异常行为,7月21日锁定根本原因,并于次日公开披露。这一事件使本已创纪录的加密行业被盗最严重的季度再添重压。

项目方特别致谢库币在问题诊断中的关键作用。后者通过分析公开签名成功恢复了多个受感染账户的私钥,证实漏洞已被实际利用。此协作加速了应急响应流程,并推动更全面的安全方案制定。

此前,7月20日正值Ledger披露前夕,Zilliqa透露其一交易所合作伙伴的冷钱包遭遇失窃,直接导致代币价格下探至0.002441美元的历史低位。Coinone与库币随即暂停ZIL充值提现功能。类似事件在今年频发——7月初,隐私协议Hinkal亦遭黑客盗走82万美元。首席执行官亚历山大·赞德呼吁市场保持理性,并承诺将发布完整事件报告。

截至目前,项目方尚未确认前述两起事件是否存在关联。根据CoinGecko数据,过去24小时ZIL下跌3.5%,报收0.00244美元。相较2021年5月约0.2563美元的峰值,跌幅超过99%。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。